CVE-2026-6391WordPress插件Sentence To SEO在1.0及以下版本中存在跨站请求伪造(CSRF)漏洞。由于create_admin_page()函数缺少或存在错误的nonce验证,未经身份验证的攻击者可以通过伪造请求诱骗管理员点击链接,从而注入恶意Web脚本并更新插件设置,可能导致管理员账户被劫持或网站被篡改。
该漏洞的核心在于WordPress插件Sentence To SEO在create_admin_page()函数中处理管理员操作时,未正确实施WordPress标准的Nonce验证机制。Nonce是WordPress用于验证请求意图和防止CSRF的关键安全令牌。由于该插件缺失这一安全检查,攻击者可以构建特制的HTTP请求(通常通过诱骗受害者点击恶意链接),利用受害者的浏览器会话自动发送认证凭证。攻击者利用此漏洞不仅能够修改插件的配置参数,还能在插件的字段(如关键词、描述)中注入持久化的JavaScript代码(存储型XSS)。一旦管理员再次访问插件管理后台,这些恶意代码将在管理员上下文中执行,进而可能导致管理员会话劫持、权限提升或进一步的服务器端攻击。